Der sichere Start ist ein Sicherheitsfeature in UEFI-basierter Firmware (Unified Extensible Firmware Interface), mit dem sichergestellt wird, dass während der Startsequenz eines Geräts nur vertrauenswürdige Software ausgeführt wird. Dabei wird die digitale Signatur der Pre-Boot-Software anhand einer Reihe vertrauenswürdiger digitaler Zertifikate (auch als Zertifizierungsstelle oder CA bezeichnet) überprüft, die in der Firmware des Geräts gespeichert sind. Als Branchenstandard definiert UEFI Secure Boot, wie die Plattformfirmware die Zertifikate verwaltet, die Firmware authentifiziert und wie das Betriebssystem (OS) mit diesem Prozess verbunden ist.
Windows Secure Boot-Zertifikate, die 2026 ablaufen
Um die Sicherheit Ihres Windows-Geräts zu gewährleisten, aktualisiert Microsoft die Zertifikate, die vom sicheren Start verwendet werden – ein Sicherheitsfeature, das Ihre Geräte während des Starts vor Schadsoftware schützt. Diese Zertifikate, die ursprünglich im Jahr 2011 ausgestellt wurden, sollen ab Juni 2026 ablaufen. Um geschützt zu bleiben, muss Ihr Gerät vorher einen neueren Satz von 2023 Secure Boot-Zertifikaten erhalten. Für die meisten Benutzer werden die erforderlichen Updates automatisch über Windows Updates bereitgestellt, ohne dass eine Benutzeraktion erforderlich ist.
Ob die Updates erfolgreich angewendet wurden, kann über die Windows-Sicherheit App überprüft werden, wie unter status des Updates von Zertifikaten für den sicheren Start in der Windows-Sicherheit App beschrieben. IT-Experten in einer organization können auch den Status für verwaltete Geräte über ein PowerShell-Erkennungsskript überprüfen.
Wie wirkt sich dies auf Surface-Geräte aus?
Alle Surface-Geräte, die ab 2024 veröffentlicht werden , verfügen über eine aktualisierte UEFI Secure Boot Signature Database (DB), die die neueren 2023 Secure Boot-Zertifikate enthält. Wenn Sie für frühere Surface-Geräte nicht warten möchten, bis die erforderlichen Updates automatisch über Windows Update bereitgestellt werden, und diese Geräte bereits über IT-verwaltete Updates verfügen, stehen mehrere Bereitstellungsmethoden zur Verfügung:
· Methode mit Registrierungsschlüssel
· Methode für Gruppenrichtlinienobjekte
Einige Surface-Geräte können diese Updates für den sicheren Start auch über ihr UEFI bereitstellen, aber das erfordert zusätzliche Schritte und Benutzereingriffe. Die folgende Tabelle zeigt, auf welchen Geräten diese Updates für die manuelle Bereitstellung bereit sind, aber dadurch wird ein BitLocker-Wiederherstellungsszenario ausgelöst. Stellen Sie daher sicher, dass Sie Ihren BitLocker-Wiederherstellungsschlüssel zur Hand haben , wenn Sie diese Schritte ausführen:
1. Starten Sie in das Menü mit den UEFI-Firmwareeinstellungen, indem Sie Lauter und Ein/Aus gedrückt halten
2. Gehen Sie zum Abschnitt Sicherheit und klicken Sie unter Sicherer Start auf die Schaltfläche "Konfiguration ändern".
3. Wählen Sie im Dropdownmenü "Nur Microsoft" und dann OK aus.
4. Wählen Sie auf der linken Seite des Einstellungsmenüs die Option Beenden und dann "Jetzt neu starten"
Unabhängig von der Methode zum Aktualisieren von Zertifikaten für den sicheren Start verfügen alle Surface-Geräte in der folgenden Tabelle (und die ab 2024 veröffentlichten) über aktualisierte Wiederherstellungsimages von Microsoft, für die diese Zertifikate erforderlich sind.
| Produktname | UEFI-Mindestversion mit verfügbaren Updates für den sicheren Start |
|---|---|
| Surface Hub 31 | 6.104.143.0 |
| Surface Go 4 | 8.200.143.0 |
| Surface Laptop Go 3 | 10.200.143.0 |
| Surface Laptop Studio 2 | 16.200.143.0 |
| Surface Laptop 5 | 9.200.143.0 |
| Surface Pro 9 | 12.200.143.0 |
| Surface Pro 9 mit 5G | 18.7.235.0 |
| Windows Dev Kit 2023 | 12.6.235.0 |
| Surface Studio 2+ | 20.101.143.0 |
| Surface Laptop Go 2 | 26.102.143.0 |
| Surface Laptop SE | 7.9.139.0 |
| Surface Pro X WLAN | 10.703.140.0 |
| Surface Go 3 | 11.200.143.0 |
| Surface Pro 8 | 23.200.143.0 |
| Surface Laptop Studio | 23.200.143.0 |
| Surface Laptop 4 (Intel) | 23.200.143.0 |
| Surface Laptop 4 (AMD) | 4.200.140.0 |
| Surface Pro 7+ | 23.200.143.0 |
| Surface Pro 7 | 17.200.140.0 |
| Surface Book 3 | 17.200.140.0 |
1Surface Hub 3-Wiederherstellungsimages können mit Hub 2S-Geräten verwendet werden, die zu Windows 11 migriert wurden.
Zusätzliche Optionen für IT-Experten und Organisationen
Mit dem Windows Assessment and Deployment Kit (ADK) wurde Unterstützung für die Zertifizierungsstelle 2023 in Version 10.1.26100.2454 (Dezember 2024) hinzugefügt, und neue WinPE-Images (Windows Preinstallation Environment) können mit dem aktualisierten Zertifikat erstellt werden. Bereits vorhandene Images können entsprechend der folgenden Anleitung aktualisiert werden: Aktualisieren startbarer Windows-Medien zur Verwendung des PCA2023 signierten Start-Managers.
Verwandte Themen
- Verwalten von Surface UEFI-Einstellungen auf Surface for Business-Geräten
- Verwenden von Surface-UEFI
Benötigen Sie weitere Hilfe?
Technischer Support
Wenn Sie technischen Support benötigen, öffnen Sie die Surface-App, beschreiben Sie Ihr Problem, und wählen Sie "Hilfe" aus.
Community-Support
Communitys können Ihnen helfen, Fragen zu stellen und von Experten mit umfassendem Wissen zu hören. Fragen Sie die Community.
Andere Supportoptionen
Wenn Sie Ihr Surface nicht verwenden können oder eine Frage zu etwas anderem haben, öffnen Sie "Hilfe ", um online weitere Unterstützung zu erhalten.